Proteger archivos de hackers: prácticas de seguridad esenciales
Protege tus archivos de hackers durante transferencia y almacenamiento. Prácticas esenciales: cifrado, enlaces seguros y control de acceso.
Proteger archivos de los hackers empieza por el cifrado: AES-256-GCM durante la transferencia, cifrado del lado del cliente antes de subir, y TLS 1.3 para la conexión. Añade enlaces de descarga con caducidad (24 horas es un valor predeterminado sensato), protección por contraseña con PBKDF2 a 600.000 iteraciones, límites de descarga y autenticación de dos factores en cualquier cuenta que contenga datos sensibles. El Informe de Investigaciones de Brechas de Datos de Verizon 2023 encontró que el 74 % de las brechas involucra el factor humano: contraseñas débiles, phishing, comparticiones mal configuradas. Los controles técnicos resuelven la mitad del problema; el resto es un flujo de trabajo disciplinado. Aquí está lo que realmente marca la diferencia.
La superficie de ataque cuando compartes un archivo
Un archivo en camino de ti a alguien más pasa por varias zonas de peligro:
- Tu dispositivo — malware que lee archivos antes del cifrado
- Tu red local — Wi-Fi hostil, ARP spoofing, DNS malicioso
- ISP y enlaces troncales — históricamente atacados por inteligencia de señales de estados nación
- Los servidores del servicio de transferencia — brechas, amenazas internas, demandas legales
- La bandeja de entrada o app de mensajería del destinatario — donde los enlaces de compartición se acumulan
- El dispositivo del destinatario — el mismo problema a la inversa
Cada zona necesita una defensa específica. Ignorar cualquiera deja una ruta de ataque confiable.
Empieza por el cifrado extremo a extremo
El control único más robusto es el cifrado del lado del cliente con la clave que nunca llega al servidor. AES-256-GCM en el navegador usando la Web Crypto API produce texto cifrado inútil sin la clave, incluso si el proveedor es comprometido. La clave viaja solo en el fragmento de URL (todo después de #), que los navegadores nunca envían a los servidores.
Servicios que lo implementan correctamente: Tresorit Send, los enlaces compartidos de Proton Drive, el nivel E2EE de SwissTransfer, Mega.nz, HexaTransfer.
Servicios que cifran pero no son del lado del cliente: WeTransfer nivel estándar, Google Drive, Dropbox, los enlaces de compartición de OneDrive, Box compartición estándar. Estos dependen de la honestidad y competencia del proveedor: adecuados para contenido de baja sensibilidad, insuficientes para cualquier cosa que no quieras ver en un titular de brecha.
Usa siempre enlaces con caducidad
Un enlace de compartición que dura para siempre es una brecha esperando ocurrir. Los archivos de correo electrónico se filtran, los exports de Slack se roban, los portátiles se venden en eBay con el historial del navegador intacto. Los enlaces con límite de tiempo limitan el daño.
Valores predeterminados sensatos:
- Archivos personales: 24–72 horas
- Documentos empresariales: 7 días como máximo
- Secretos de un solo uso: 1 hora o una descarga
Configura la autodestrucción al leer donde esté disponible. Los restablecimientos de contraseña, credenciales y códigos de un solo uso deberían destruirse en el momento en que se leen. Los enlaces de descarga única hacen que el segundo intento de acceso falle de forma evidente, lo cual es bueno: quieres saber si tu enlace fue interceptado.
Contraseñas además de los enlaces
El fragmento de URL solo significa que cualquiera con el enlace puede descargar. Añadir una contraseña convierte una compartición de un solo canal en dos factores: el atacante necesita tanto el enlace como la contraseña, idealmente enviados por canales diferentes.
Una implementación que realmente funciona:
- PBKDF2-HMAC-SHA-256 con al menos 600.000 iteraciones (OWASP 2023), o Argon2id con 64 MB de memoria.
- Contraseñas de 12+ caracteres generadas con un gestor de contraseñas, no «Primavera2025».
- Contraseña entregada por un canal diferente al del enlace: Signal si el enlace fue enviado por correo, SMS si el enlace estaba en Slack.
Un atacante decidido puede seguir forzando contraseñas débiles por fuerza bruta si intercepta tanto el texto cifrado como la salt. La KDF los ralentiza; las contraseñas fuertes los detienen.
Protege tus cuentas
Si usas un servicio basado en cuenta, la propia cuenta se convierte en un objetivo de ataque. La brecha de Uber de 2022 comenzó con credential-stuffing contra el inicio de sesión de un contratista.
Higiene mínima:
- Contraseña única por servicio de un gestor de contraseñas (1Password, Bitwarden, Proton Pass).
- Autenticación de dos factores — prefiere TOTP (Google Authenticator, Authy) o claves de hardware (YubiKey, Titan) sobre SMS, que es vulnerable a ataques de SIM swap.
- Passkeys donde estén disponibles — respaldadas por WebAuthn, resistentes al phishing, con soporte creciente.
- Tiempos de espera de sesión de 30 días o menos.
- Gestión de dispositivos — revisa las sesiones activas, revoca cualquier cosa que no reconozcas.
Google, Microsoft y Apple ahora tienen 2FA como predeterminado para nuevas cuentas. Los servicios autoalojados y más pequeños a menudo no lo tienen.
Audita tu dispositivo
La seguridad del endpoint es el eslabón más débil porque los atacantes lo saben. Si tu portátil está comprometido, todo archivo que cifres era legible antes del cifrado. Lo básico:
- Cifrado de disco completo — FileVault en macOS, BitLocker en Windows Pro, LUKS en Linux.
- Actualizaciones del SO y navegador en 7 días desde el lanzamiento. El exploit de clic cero de Pegasus en iMessage de 2021 afectó a dispositivos sin parches.
- Antivirus / EDR de confianza en Windows — Microsoft Defender es aceptable para la mayoría de los usuarios.
- Sin software pirata. Los cracks y keygens son el vector de malware más común para usuarios domésticos no dirigidos.
- Contraseña de pantalla de bloqueo con una frase de contraseña de 10+ caracteres.
- Borrado remoto habilitado (Buscar mi Mac, Microsoft Find My Device, Apple Find My).
Para trabajo de alto riesgo (periodismo, legal, investigación con estados nación adversarios), considera un portátil dedicado con higiene de software estricta, o Qubes OS para compartimentación.
Verifica al destinatario
Enviar un archivo sensible a la dirección equivocada es su propia categoría de brecha. Los correos de notificación de Equifax de 2017 enviaron accidentalmente a los usuarios a un dominio de phishing. Prevención:
- Confirma la dirección de correo por un segundo canal antes de enviar. Llama al destinatario, comprueba en un mensajero cifrado, relee la dirección letra a letra.
- Usa identificadores inequívocos en los nombres de archivo para que el destinatario sepa inmediatamente si recibió el archivo incorrecto.
- Empieza con un archivo de prueba — un archivo de texto de 1 KB confirma la dirección y el proceso antes de enviar el contenido sensible real.
- Atención a los ataques homográficos —
rnparecem, el cirílicoаparece el latínaen los nombres de dominio.
Vigila tus metadatos
El cifrado oculta el contenido, no los nombres de archivo, tamaños o marcas de tiempo. Las filtraciones de metadatos pueden ser tan dañinas como las filtraciones de contenido. Dos ejemplos:
- Un archivo llamado
T4-2025-despidos-final.xlsxcuenta una historia antes de que nadie lo descifre. - Las fotos con coordenadas GPS en los datos EXIF pueden revelar tu dirección de casa a cualquiera que las reciba.
Medidas:
- Renombra los archivos a nombres neutros antes de compartirlos (
adjunto.xlsxen lugar del nombre revelador). - Elimina los datos EXIF con
exiftool -all= foto.jpgantes de enviar. - Usa servicios que cifren los nombres de archivo junto con el contenido (Tresorit, Proton Drive, HexaTransfer hacen esto).
- Rellena los tamaños de archivo cuando sea posible.
Monitoriza el acceso cuando puedas
Después de enviar, la visibilidad importa. Los servicios que muestran eventos de descarga te permiten detectar problemas pronto:
- ¿Descargó el destinatario? (Esperado.)
- ¿Hubo una segunda descarga desde una IP diferente? (¿Interceptado?)
- ¿Se accedió al enlace desde un país que no esperabas? (¿VPN o filtración?)
- ¿Hay intentos fallidos de contraseña? (Fuerza bruta en progreso.)
Tresorit y Proton Drive registran los accesos; SwissTransfer muestra el número de descargas; la mayoría de los servicios de consumo no lo hacen. Incluso contar las descargas es útil: un enlace de una descarga que ha sido descargado dos veces es una alarma clara.
Haz copia de seguridad antes de eliminar
Un archivo eliminado después de una transferencia de 24 horas desaparece del servicio. Asegúrate de tener una copia local si necesitarás el archivo más tarde. Un disco de archivo dedicado con cifrado de disco completo AES-256-XTS (LUKS, VeraCrypt) más copia de seguridad externa a Backblaze B2 o AWS S3 con cifrado del lado del servidor es una configuración personal estándar.
Tres copias de los datos importantes en al menos dos ubicaciones, con al menos una fuera de línea, la regla 3-2-1, sobrevive al ransomware mejor que el almacenamiento solo en la nube.
Una rutina diaria práctica
Para cualquiera que comparta archivos sensibles regularmente:
- Cifra en reposo localmente con contenedores VeraCrypt o FileVault.
- Usa un servicio de transferencia cifrado del lado del cliente por defecto.
- Establece una caducidad de 24 horas y límite de descarga única.
- Añade una contraseña fuerte del gestor de contraseñas, enviada por un segundo canal.
- Verifica al destinatario antes de hacer clic en enviar.
- Confirma la descarga, luego elimina la copia local del enlace de compartición.
Sobrecarga total: unos 30 segundos por transferencia. Reducción del riesgo de brecha: sustancial.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo